聚合展示与「代码安全」相关的 站点内容 :资讯动态、产品与解决方案等,一站浏览。
Google DeepMind 发布 35 页 AI Control Roadmap,引入 TRAIT&R(Rogue AI Tactics)分类体系,对标 MITRE ATT&CK;主张对 Agent 实施任务级动态权限与实时监控,已审计约 100 万 Coding Agent 任务构建 Gemini Spark 实时监测。
Cisco 拟收购 WideField 凸显 Agent 身份需覆盖静态凭证、传输过程与会话使用三阶段;NHIs 与自主 Agent Delegated Authority 纳入 IAM 体系,SOC Agent 需 Session 级证据链。
GitHub Copilot Agent Finder 虽实现 ARD 自动发现,但企业可通过 Managed Settings 限定 Registry 来源、禁止自动安装;解读 Agent 工具发现标准化下的企业白名单治理模式。
Microsoft AutoJack 研究建议:部署 Web 浏览 Agent 的企业应将 localhost 从信任边界移除,强制 MCP/Tool 认证与进程隔离;可与 Mastra 供应链事件一并纳入 2026 Agent 安全合规 checklist。
AutoJack 利用 AutoGen Studio 开发版三处弱点:localhost Origin 可被同机 Headless 浏览器绕过、/api/mcp 无认证、server_params 参数可注入任意命令;修复改为 POST 存参 + UUID 取参,PyPI 用户不受影响。
6 月 18–19 日 Microsoft 安全研究披露 AutoJack 攻击链:AutoGen Studio 开发版中,浏览 Agent 渲染恶意页面后可经本地 MCP WebSocket 在主机执行任意命令;PyPI 正式版未受影响,但揭示 Agent+浏览器+localhost 的新安全边界。
Cisco 宣布拟收购 WideField Security,将其身份与会话情报接入 Splunk Agentic SOC,覆盖人类、机器与自主 AI Agent 身份;检测 Token 滥用、权限越权与数据外泄,补强 Agent 时代 SOC 确定性证据链。
Google Cloud Next 2026 发布的 AI-APP(AI Application Protection Platform)面向企业自建与第三方 AI 应用的安全治理,与 Gemini Enterprise Agent Platform 配套,强调 Agent 应用层审计、策略与防护。
Mastra 142 包遭植入恶意依赖,暴露 AI Agent 框架高下载量下的供应链风险;企业应建立 npm lockfile 审计、CI 密钥轮换与 SBOM 策略,并将 Agent 框架纳入软件成分分析(SCA)范围。
6 月 16 日起,TypeScript Agent 框架 Mastra 的 142 个 @mastra/* npm 包被植入恶意依赖 easy-day-js,含窃密与持久化能力;@mastra/core 周下载约 918K,JFrog、Orca、Microsoft 等已披露 IOC 与处置建议。
6月16日 OpenClaw 发布 v2026.6.8,改进 Agent/Cron/Gateway 运行时:主会话 abort 处理、子 Agent 并行控制、WebChat 轨迹导出、HTTP 会话覆盖面权限收紧,并升级 Hono 依赖修复安全漏洞。
Oracle 6月11日发布安全公告,PeopleSoft 存在可在公网无认证利用的关键漏洞,黑客组织 ShinyHunters 声称已借此攻破 100 余家企业。Mandiant 确认约三分之二受害者为美国高校,补丁尚未发布。
纽约初创Offroad以700万美元种子轮走出隐身,构建Agentic身份安全平台,自主调查并处置人类账号、机器身份与AI Agent的权限风险,而非仅生成告警。
2026年6月10日,Anthropic发布Claude Fable 5,为面向公众的Mythos级模型变体,配备实时安全分类器;SWE-bench Pro达80%。完整版Mythos 5仍仅限特定安全与生物研究合作伙伴。
2026年6月安全研究披露TrustFall等攻击类,Claude Code、Cursor、Gemini CLI、Copilot等在用户信任仓库后可能立即执行攻击者控制的MCP配置,引发供应链新担忧。
6月上旬TeamPCP组织入侵微软多个GitHub组织,在73个经签名包中植入Miasma蠕虫,开发者用Claude Code、Cursor、VS Code等打开仓库即触发凭证窃取。
OpenAI正式发布Lockdown Mode(锁定模式),用于在敏感数据场景下降低提示词注入风险,成为企业部署Agent时的重要安全选项。
微软威胁情报团队发现Anthropic Claude Code的GitHub自动化流程存在提示词注入风险,攻击者可诱导模型读取系统敏感文件,导致API密钥等凭证泄露。Anthropic已在2.1.128版本修复。
腾讯云在AI产业应用大会上发布CodeBuddy Security,将云鼎实验室AI深度审计引擎与Xcheck静态分析工具协同,面向跨模块内存安全、业务逻辑漏洞等SAST难以覆盖的场景。
多伦多大学研究团队利用开源权重模型开发自传播蠕虫,在隔离测试网7天内感染六成以上主机,并发现训练截止后的零日漏洞。
共 43 条 · 每页 20 条